韓国の個人情報保護委員会は、3000万人を超える顧客データが流出した侵害事件を受けてCoupangに約4億900万ドルの制裁金を科した。報道機関は流出規模を3000万人から3700万人の間と幅を持たせているが、この差異自体が侵害の範囲が当初いかに不正確にしか把握されていないかを浮き彫りにしている。見出しの数字そのものよりも重要なのは、それが批准するもの――規制当局が企業の過失に値付けする方法における構造的転換である。

長年、暗黙の世界的計算式では、データ関連の罰金は強固なセキュリティコストに対する端数に過ぎないとされてきた。GDPRの理論上の売上高4%上限に到達することは稀であり、米国での和解金(Equifaxの約7億ドル、T-Mobileの3億5000万ドル)は一回限りの大惨事として扱われていた。韓国の今回の措置は、アジア太平洋地域の規制当局が欧米規模の制裁金を迅速に科す意思を持つようになったこと、そして「侵害税」が予測可能で相当規模の運営コストになりつつあることを示している。グローバル企業幹部にとってのリスクは単一の管轄区域ではなく、複合効果である。一つの侵害を経験した多国籍企業は、ソウル、ブリュッセル、そして十数の米国州検察当局による並行訴訟に直面する可能性があり、各当局が互いを参照して制裁額を引き上げている。

この戦略的含意は、現在取締役会を支配しているAI設備投資の議論に直接切り込む。ハイパースケーラーや企業がデータを大量に必要とするAIシステムに資本を注ぎ込む中、顧客データで微調整されるすべてのモデル、あらゆる保持要件、あらゆるサードパーティ統合が侵害のサーフェスと負債の乗数を拡大させている。Coupangへの制裁金は、Anthropicが必須30日間データ保持条項をめぐって批判に直面しているのと同じ週に発表された。貫通するのは、データ蓄積が資産から偶発債務へと移行しつつあるという点だ。CFOは規制当局からのエクスポージャーを、単なる収益ではなく保有記録数の関数としてモデル化し始めるべきである。

機会はセキュリティとコンプライアンスのベンダーにある。データ最小化ツール、侵害コスト保険(保険料が急激に再価格設定されるだろう)、「規制グレード」監査プラットフォームへの需要加速が予想される。CrowdStrike、Wiz、アイデンティティガバナンスプレーヤーが恩恵を受ける立場にある。逆に、膨大な休眠顧客データセットを抱えるeコマースやプラットフォーム企業は、防御できないものを削除せよという静かな圧力に直面している。

推奨アクション:第一に、管轄区域ごとの罰金スケジュールに対して保有記録を定量化するデータ負債監査を実施すること。第二に、不要な個人識別情報の削除とトークン化を加速すること――必要のない保存データは、今や課税を待つ負債である。第三に、CISOだけでなく取締役会がリスクを所有するよう侵害対応ガバナンスを再構築すること。データセキュリティをIT部門のコストセンターとして扱う時代は終わった。ソウルはこの教訓に9桁の価格を付けたのだ。